Consultoría especializada desde Sevilla para toda España
625 861 213Atención personalizada

Reglamento DORA: resiliencia operativa digital para entidades financieras

Llamar ahora Presupuesto gratis

Adecuación de procesos, controles TIC y evidencias de resiliencia operativa digital conforme al Reglamento DORA.

Reglamento DORA y Sector Financiero Resiliencia y Continuidad ISO 22301 Marco de Ciberseguridad Empresarial

Respuesta directa

Consultoría DORA: resiliencia operativa digital verificable

Revisamos perímetro, funciones, gobierno, incidentes, pruebas y terceros TIC. El resultado no es un certificado: es un marco operativo con decisiones, contratos y evidencias que la entidad puede mantener y someter a la supervisión aplicable.

Qué es y cuál es su estado

El Reglamento (UE) 2022/2554, DORA, se aplica desde el 17 de enero de 2025. Establece un marco común de resiliencia operativa digital para entidades financieras y reglas sobre el riesgo de terceros proveedores de servicios TIC.

La entidad financiera conserva la responsabilidad sobre su riesgo TIC aunque externalice servicios. Los proveedores deben aportar información y compromisos contractuales, y algunos proveedores críticos pueden quedar bajo el marco europeo de supervisión.

Fuentes oficiales: Reglamento (UE) 2022/2554 en EUR-Lex · información DORA de la CNMV · CNMV · Banco de España

Qué revisamos en el proyecto

1. Gestión del riesgo TIC

Gobierno, estrategia, inventario, protección, detección, respuesta, recuperación, aprendizaje y comunicación.

2. Incidentes TIC

Clasificación, registro, escalado y notificación según los criterios y plazos regulatorios aplicables.

3. Pruebas de resiliencia

Programa proporcionado de pruebas y, para las entidades designadas, pruebas avanzadas basadas en amenazas.

4. Terceros TIC

Registro de información, contratos, subcontratación, concentración, seguimiento y estrategias de salida.

5. Intercambio de información

Participación voluntaria en mecanismos que cumplan las condiciones de protección y comunicación previstas.

6. Evidencia y supervisión

Decisiones de dirección, resultados, excepciones, acciones y expedientes localizables para su revisión.

Qué recibe la empresa

El alcance se acuerda tras una primera valoración. El expediente puede incluir matriz de aplicabilidad, mapa de servicios y activos, análisis de riesgos, políticas, procedimientos, registros, plan de acciones, formación y ejercicios. La propuesta separa la consultoría de las medidas técnicas o servicios de terceros que deba contratar la empresa.

NormaPymes coordina la consultoría desde Sevilla para toda España. NormaPymes no emite un certificado DORA; preparamos el sistema, las decisiones y las evidencias para que la organización pueda mantenerlos y responder ante quien corresponda.

Relación con otros marcos

ISO 27001 puede ordenar controles y riesgos; ISO 22301 apoya la continuidad; ENS debe analizarse en su ámbito propio; RGPD regula el tratamiento de datos personales; NIS2 tiene otro ámbito de entidades y servicios. Ninguna certificación ISO equivale por sí sola a DORA.

Ver el marco transversal de ciberseguridad empresarial · Conocer al equipo de NormaPymes

Preguntas frecuentes sobre DORA

¿A quién se aplica DORA?

DORA se aplica a las entidades financieras incluidas en el Reglamento y establece requisitos específicos sobre sus proveedores terceros de servicios TIC. Un proveedor no se convierte automáticamente en entidad financiera, aunque puede asumir obligaciones contractuales y, si es crítico, quedar sujeto a supervisión europea.

¿Cuáles son los cinco pilares de DORA?

Gestión del riesgo TIC; gestión, clasificación y notificación de incidentes; pruebas de resiliencia operativa digital; gestión del riesgo de terceros TIC; e intercambio de información e inteligencia cuando se cumplen sus condiciones.

¿Todas las entidades deben realizar pruebas TLPT?

No. Las pruebas avanzadas basadas en amenazas se exigen a las entidades que determine la autoridad competente según los criterios y la periodicidad del Reglamento. Todas deben mantener un programa de pruebas proporcionado a su perfil de riesgo.

¿ISO 27001 certifica el cumplimiento DORA?

No. ISO 27001 puede aportar un sistema de gestión, controles y evidencias útiles, pero DORA incluye obligaciones regulatorias específicas sobre incidentes, pruebas, terceros y supervisión que deben evaluarse por separado.

Solicitar una valoración de DORA
Presupuesto gratuito · Respuesta habitual en menos de 2 horas en horario laboral

Solicite su presupuesto de DORA

Sin compromiso. Le llamamos en menos de 2 horas con una valoración inicial gratuita.

🔒 Sin compromiso · Respuesta habitual en menos de 2 horas en horario laboral · Datos protegidos (RGPD)